CVE-2026-7229
code-projects कोचिंग प्रबंधन प्रणाली POST reply.php SQL इंजेक्शन
- प्रकाशित
- 28 अप्रैल 2026
- अद्यतन
- 28 अप्रैल 2026
- सीएनए असाइन करना
- VulDB
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 14.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
code-projects Coaching Management System 1.0 में एक भेद्यता पाई गई है। यह POST हैंडलर घटक की फ़ाइल /cims/modules/admin/reply.php के अज्ञात फ़ंक्शन को प्रभावित करती है। तर्क complaintreply में हेरफेर करने से SQL इंजेक्शन उत्पन्न होता है। हमले को दूरस्थ रूप से शुरू करना संभव है। शोषण को सार्वजनिक कर दिया गया है और इसका उपयोग किया जा सकता है।
स्रोत
1प्रमाणित SQL इंजेक्शन के लिए प्रूफ ऑफ कॉन्सेप्ट Coaching Management System में, जो अस्वच्छित complaintreply पैरामीटर के माध्यम से डेटाबेस डंप का प्रदर्शन करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।